CVE-2026-29226Apache OFBiz 是一套知名的企业资源规划系统。CVE-2026-29226 是一个存在于其 Content 组件操作中的服务器端请求伪造(SSRF)漏洞。由于系统未能充分验证用户输入的URL参数,未经身份验证的远程攻击者可利用此缺陷,诱导服务器向指定的内网地址发起恶意HTTP请求。此漏洞可能导致内网敏感信息泄露、服务器本地文件读取,甚至结合其他漏洞实现远程代码执行。该漏洞影响 24.09.06 之前的所有版本,风险等级较高,需紧急修复。
该漏洞源于 Apache OFBiz 的 Content 组件在处理特定操作请求时,未能对用户提供的 URL 参数进行严格的格式校验和网络访问限制。攻击者无需经过身份认证(PR:N)即可发送特制的 HTTP 请求,利用漏洞触发服务器端向目标地址发起连接。由于攻击复杂度低(AC:L)且无需用户交互,攻击者可轻易控制请求的目标。利用过程中,攻击者通常会探测内网服务(如访问 127.0.0.1 的敏感端口)或云元数据接口(如 AWS 的 169.254.169.254)。根据返回的响应时间或内容差异,攻击者可以推断内网拓扑结构并获取敏感数据。尽管 CVSS 评分对机密性、完整性和可用性的影响暂定为“低”,但在企业内网环境中,SSRF 往往是横向移动的关键突破口。